Rechtliches · Produkt

Datenschutzerklärung — Kontur

Kontur ist die Buchhaltungsplattform von Velariscloud. Sie verarbeitet Belege, Buchungen, Konten- und Zahlungsdaten — also besonders sensible kaufmännische Informationen. Diese Erklärung beschreibt vollständig und nachprüfbar, welche Daten dabei anfallen, auf welcher Rechtsgrundlage sie verarbeitet werden, wer sie zu sehen bekommt, wie lange sie bleiben und wie sie geschützt sind.

Gilt für Kontur Web-App, API und Mobilzugang
Datenhaltung ausschließlich EU / EWR, keine Weitergabe
Stand 04. September 2026

1. Überblick und Geltungsbereich

Diese Datenschutzerklärung gilt für die Nutzung der Buchhaltungsplattform Kontur — erreichbar über die Web-Anwendung, die zugehörige Programmierschnittstelle (API) und den mobilen Zugang. Sie richtet sich an unsere Kunden, an deren Beschäftigte und Bevollmächtigte, an hinzugezogene Steuerberatungen sowie an alle Personen, deren Daten in verarbeiteten Belegen vorkommen.

Für die reine Informations-Website velariscloud.de gilt die allgemeine Datenschutzerklärung. Sie bleibt daneben bestehen; die vorliegende Erklärung geht ihr für alles vor, was innerhalb von Kontur passiert.

Wir verarbeiten keine Daten „auf Vorrat". Jede Verarbeitung in Kontur lässt sich einem der in Abschnitt 5 aufgeführten Zwecke zuordnen. Wir verkaufen keine Daten, wir betreiben keine Werbenetzwerke, wir setzen kein Tracking und keine Analyse-Cookies Dritter ein, und wir werten Buchhaltungsinhalte unserer Kunden nicht für eigene Zwecke aus.

Ihre Daten bleiben in unseren Systemen. Belege, Buchungen und Bankumsätze werden ausschließlich innerhalb der von uns betriebenen Infrastruktur in der EU gespeichert und intern verarbeitet. Eine Weitergabe an Dritte erfolgt nur, wenn Sie sie selbst auslösen — etwa durch einen Export an Ihre Steuerberatung oder den Versand einer Rechnung — oder wenn wir gesetzlich dazu verpflichtet sind. Beides ist in den Abschnitten 9 und 16 beschrieben.

2. Verantwortlicher und Kontakt

Velariscloud · Henry Dorke
Dingstätte 8
25421 Pinneberg
Deutschland
E-Mail: datenschutz@velariscloud.de
Allgemeiner Kontakt: kontakt@velariscloud.de
Telefon: +49 40 380 870 60

Ein Datenschutzbeauftragter ist gesetzlich nicht zu benennen, da die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG derzeit nicht erfüllt sind. Datenschutzanfragen richten Sie bitte direkt an die oben genannte Adresse; wir beantworten sie innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). [Falls ein DSB benannt wird: Name und Kontaktdaten hier ergänzen.]

3. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Diese Unterscheidung ist für eine Buchhaltungsplattform entscheidend, weil sie bestimmt, an wen Sie sich mit Ihren Rechten wenden müssen. Kontur verarbeitet Daten in zwei getrennten Rollen:

Rolle A

Wir sind Verantwortlicher

Für alles, was das Vertragsverhältnis zwischen Ihnen und uns betrifft: Registrierung, Konto- und Nutzerverwaltung, Abrechnung, Support, Betriebssicherheit und Protokollierung. Hier bestimmen wir Zwecke und Mittel — und sind Ihr Ansprechpartner für alle Betroffenenrechte.

Rolle B

Wir sind Auftragsverarbeiter

Für alle Inhalte, die Sie in Kontur einstellen: Belege, Buchungssätze, Kunden- und Lieferantenstammdaten, Kontoumsätze, Auswertungen. Verantwortlicher dafür sind Sie als Kunde. Wir verarbeiten diese Daten ausschließlich nach Ihrer dokumentierten Weisung auf Grundlage eines Vertrags nach Art. 28 DSGVO.

Was daraus folgt: Sind Sie eine Person, deren Daten in einem Beleg unseres Kunden auftauchen — etwa als Rechnungsempfänger, Lieferant oder Mitarbeiter —, dann ist nicht Velariscloud, sondern unser Kunde Ihr Ansprechpartner. Erreicht uns eine solche Anfrage dennoch, leiten wir sie unverzüglich an den verantwortlichen Kunden weiter und informieren Sie darüber. Wir beantworten sie nicht selbst, weil uns dafür die Weisungsbefugnis fehlt.

Wir nutzen die Inhaltsdaten unserer Kunden nicht für eigene Zwecke: nicht für Produktanalysen, nicht für Benchmarks, nicht für das Training von Modellen und nicht für Werbung. Eine Nutzung zu Statistik- oder Verbesserungszwecken findet ausschließlich auf Basis anonymisierter Kennzahlen statt, die keinen Rückschluss auf eine Person oder einen Mandanten zulassen.

4. Welche Daten wir verarbeiten

4.1 Stammdaten des Kontos

Firmenname, Rechtsform, Anschrift, Steuernummer und Umsatzsteuer-ID, Name und Funktion der handelnden Personen, geschäftliche E-Mail-Adresse und Telefonnummer, zugewiesene Rolle und Berechtigungen.

4.2 Zugangs- und Authentifizierungsdaten

E-Mail-Adresse als Benutzerkennung, Passwort-Hash (niemals das Passwort im Klartext), Geheimnis der Zwei-Faktor-Authentisierung, Wiederherstellungscodes, Sitzungskennungen, Zeitpunkt und IP-Adresse der letzten Anmeldungen sowie fehlgeschlagene Anmeldeversuche.

4.3 Inhalts- und Belegdaten (Rolle B)

Alles, was in die Buchhaltung eingeht: hochgeladene oder eingescannte Belege und Rechnungen samt der darin enthaltenen Angaben zu Dritten, Buchungssätze und Kontenzuordnungen, Kunden- und Lieferantenstammdaten, offene Posten und Mahnstände, Bankverbindungen sowie abgerufene Kontoumsätze und Zahlungsreferenzen (siehe Abschnitt 8), Auswertungen wie Umsatzsteuervoranmeldung, Einnahmenüberschussrechnung oder betriebswirtschaftliche Auswertung.

4.4 Vertrags- und Abrechnungsdaten

Gebuchter Tarif, Vertragsbeginn und -laufzeit, Nutzungsumfang, Rechnungen, Zahlungsart und Zahlungsstatus. Vollständige Zahlungsdaten wie Kartennummern erreichen unsere Systeme nicht — siehe Abschnitt 11.

4.5 Nutzungs- und Protokolldaten

Zugriffszeitpunkt, aufgerufene Funktion, HTTP-Statuscode, übertragene Datenmenge, Browsertyp und Betriebssystem, IP-Adresse sowie der Änderungsverlauf innerhalb der Buchhaltung (Audit-Trail).

4.6 Kommunikationsdaten

Inhalt und Metadaten von Support-Anfragen per E-Mail, Ticket oder Telefon einschließlich beigefügter Screenshots und Protokollauszüge.

5. Zwecke, Rechtsgrundlagen und Speicherdauer

Die folgende Übersicht ordnet jeder Verarbeitung ihren Zweck, ihre Rechtsgrundlage und ihre Speicherdauer zu. Sie ist die Kurzfassung dessen, was die Abschnitte 6 bis 18 im Einzelnen ausführen.

Zweck Daten Rechtsgrundlage Dauer
Bereitstellung des Kontur-Kontos, Anmeldung, Mandanten- und Rechteverwaltung Stammdaten, Zugangsdaten, Rollen Art. 6 Abs. 1 lit. b DSGVO (Vertrag) Vertragslaufzeit + 30 Tage Karenz
Führen der Buchhaltung: Belege, Buchungssätze, Rechnungen, Konten, Auswertungen Inhalts- und Belegdaten des Mandanten Art. 6 Abs. 1 lit. b DSGVO, Art. 28 DSGVO (weisungsgebunden) nach Weisung des Kunden, danach Löschung oder Rückgabe
Gesetzliche Aufbewahrung eigener Handels- und Steuerunterlagen Rechnungen, Verträge, Geschäftskorrespondenz Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB, § 14b UStG 6, 8 bzw. 10 Jahre je Unterlagenart
Abrechnung des Abonnements, Mahnwesen, Buchhaltung Vertrags-, Rechnungs- und Zahlungsdaten Art. 6 Abs. 1 lit. b und lit. c DSGVO Aufbewahrungsfristen wie oben
Betriebssicherheit, Missbrauchsabwehr, Fehleranalyse Server-Logs, IP-Adresse, Session-Kennung Art. 6 Abs. 1 lit. f DSGVO (Sicherheit des Dienstes) in der Regel 14 Tage, Sicherheitsvorfälle länger
Revisionssicherer Audit-Trail über Änderungen an Buchhaltungsdaten Nutzerkennung, Zeitstempel, Vorgang Art. 6 Abs. 1 lit. c DSGVO i. V. m. GoBD; Art. 6 Abs. 1 lit. f DSGVO an die Aufbewahrungsfrist des Belegs gekoppelt
Support-Anfragen bearbeiten Kommunikationsdaten, Fehlerkontext Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. f DSGVO 3 Jahre ab Ende des Kalenderjahres der Anfrage
Versand betriebsnotwendiger E-Mails (Systemmeldungen, Rechnungen, Sicherheitshinweise) E-Mail-Adresse, Name, Zustellprotokoll Art. 6 Abs. 1 lit. b DSGVO Zustellprotokolle 30 Tage

6. Konto, Anmeldung und Authentifizierung

Zur Nutzung von Kontur ist ein Konto erforderlich. Bei der Registrierung verarbeiten wir die in Abschnitt 4.1 und 4.2 genannten Daten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da ohne Konto kein Zugang zur vertraglich geschuldeten Leistung möglich ist.

Passwörter speichern wir ausschließlich als Hash mit einem modernen, speicherharten Verfahren ([Argon2id bzw. bcrypt mit projektspezifischem Kostenfaktor]) und individuellem Salt. Ein Rückrechnen auf das Klartext-Passwort ist uns dadurch nicht möglich; auch der Support kann Ihr Passwort nicht einsehen.

Die Zwei-Faktor-Authentisierung wird dringend empfohlen und kann von Kontoinhabern für alle Nutzer verpflichtend gesetzt werden. Fehlgeschlagene Anmeldeversuche protokollieren wir und sperren betroffene Konten nach mehreren Fehlversuchen temporär. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht in der Abwehr von Angriffen auf Buchhaltungsdaten.

Sitzungen laufen nach einer definierten Inaktivitätszeit automatisch ab. Aktive Sitzungen und angemeldete Geräte können Sie in den Kontoeinstellungen jederzeit einsehen und einzeln beenden.

7. Belege, Buchungen und Texterkennung

Hochgeladene Belege werden verschlüsselt gespeichert und ausschließlich dem Mandanten zugeordnet, für den sie eingestellt wurden. Eine mandantenübergreifende Zusammenführung findet nicht statt.

Zur Erleichterung der Erfassung führt Kontur eine Texterkennung (OCR) durch und liest Felder wie Rechnungsdatum, Betrag, Steuersatz und Rechnungssteller aus. Diese Verarbeitung erfolgt [auf unserer eigenen Infrastruktur in der EU / durch den in Abschnitt 16 genannten Auftragsverarbeiter]. Belegdaten werden dabei nicht an Dritte außerhalb der Auftragsverarbeitung weitergegeben und nicht zum Training von Modellen verwendet.

Belege sind nach ihrer Festschreibung im Sinne der GoBD unveränderbar. Spätere Korrekturen erfolgen als nachvollziehbare Stornierung oder Neubuchung, nicht durch Überschreiben. Das ist eine handels- und steuerrechtliche Anforderung und hat zur Folge, dass eine Löschung einzelner Buchungen während der Aufbewahrungsfrist nicht möglich ist — siehe Abschnitt 18.

8. Bankanbindung und Zahlungsverkehr

Kontur verarbeitet Bankdaten. Wenn Sie ein Bankkonto mit Kontur verbinden, rufen wir Ihre Kontoumsätze ab und speichern sie dauerhaft in Ihrem Mandanten — denn nur so können Sie damit arbeiten: Zahlungen offenen Posten zuordnen, Buchungen daraus erzeugen, Konten abstimmen und den Zahlungsverkehr über Zeiträume hinweg auswerten. Gespeichert werden IBAN und BIC, Kontoinhaber und Gegenkonto, Buchungstext und Verwendungszweck, Betrag, Währung, Buchungs- und Valutadatum sowie Umsatzkategorie und Zuordnungsstatus. Diese Umsätze enthalten regelmäßig personenbezogene Daten Dritter.

Ihre Bank- und Umsatzdaten verlassen unsere Systeme nicht. Sie werden ausschließlich innerhalb der von uns betriebenen Infrastruktur in der EU gespeichert und verarbeitet — und zwar allein für den Zweck, zu dem Sie sie bereitgestellt haben: Ihre eigene Buchhaltung. Es findet keine Weitergabe an Dritte statt, kein Verkauf, keine Übermittlung an Werbe-, Analyse- oder Auskunftsdienste, keine Bonitätsbewertung, keine Auswertung für unsere eigenen Zwecke und keine Verwendung zum Training von Modellen. Zugriff besteht ausschließlich innerhalb Ihres eigenen Mandanten und nur für die Nutzer, denen Sie ihn eingeräumt haben.

Der Abruf erfolgt ausschließlich auf Ihre ausdrückliche Veranlassung und beschränkt sich auf Lesezugriffe. Zahlungen lösen wir nicht selbstständig aus. Die Verbindung zu Ihrer Bank wird über [die FinTS-/HBCI-Schnittstelle Ihrer Bank, direkt aus unserer eigenen Infrastruktur heraus] aufgebaut. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit Ihrer Beauftragung nach der Zweiten Zahlungsdiensterichtlinie (PSD2).

Zugangsdaten zu Ihrem Online-Banking speichern wir nicht im Klartext. Verwendet werden verschlüsselt hinterlegte, tokenbasierte Zugriffsberechtigungen, deren Schlüssel getrennt vom Datenbestand verwaltet werden. Sie können die Verbindung jederzeit in den Einstellungen oder bei Ihrer Bank widerrufen. Nach einem Widerruf werden keine weiteren Umsätze abgerufen; bereits importierte Umsätze bleiben als Buchungsbelege den Aufbewahrungsfristen aus Abschnitt 18 unterworfen und können daher während dieser Fristen nicht gelöscht, sondern nur in der Verarbeitung eingeschränkt werden.

9. Steuerberater-Zugang, DATEV und E-Rechnung

Auf Ihre Veranlassung können Sie Ihrer Steuerberatung einen eigenen Zugang einrichten oder Daten exportieren. Dabei gilt:

Soweit Kontur für eine Steuerberatung oder in deren Auftrag betrieben wird, unterliegen wir als mitwirkender Dienstleister den besonderen Anforderungen des § 62a StBerG und der Verschwiegenheitspflicht nach § 203 StGB. Unsere Mitarbeitenden werden entsprechend zur Verschwiegenheit verpflichtet.

10. Besondere Datenkategorien (Lohnbuchhaltung)

[Nur relevant, wenn Kontur Lohn- oder Gehaltsabrechnung unterstützt — andernfalls diesen Abschnitt vollständig entfernen.]

In der Lohnbuchhaltung können besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO anfallen, insbesondere die Religionszugehörigkeit (für den Kirchensteuerabzug) und Gesundheitsdaten (etwa Fehlzeiten und Arbeitsunfähigkeitsbescheinigungen). Solche Daten verarbeiten wir ausschließlich weisungsgebunden für unseren Kunden.

Rechtsgrundlage der Verarbeitung ist Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG und § 22 Abs. 1 Nr. 1 lit. b BDSG (Erfüllung von Pflichten aus dem Arbeits- und Sozialrecht). Für diese Daten gelten in Kontur zusätzliche Schutzmaßnahmen: eigenständige Zugriffsrolle, verschärfte Protokollierung jedes Lesezugriffs und getrennte Verschlüsselung der betroffenen Datenbestände.

11. Abrechnung des Kontur-Abonnements

Für die Abrechnung verarbeiten wir Vertrags-, Rechnungs- und Zahlungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie, für die Aufbewahrung der Rechnungen, Art. 6 Abs. 1 lit. c DSGVO.

Kartenzahlungen und Lastschriften werden über einen Zahlungsdienstleister abgewickelt ([z. B. Stripe Payments Europe Ltd., Irland]). Vollständige Kartendaten werden direkt an den Zahlungsdienstleister übertragen und in unseren Systemen zu keinem Zeitpunkt gespeichert. Wir erhalten lediglich ein Zahlungs-Token, die letzten Stellen der Karte, den Zahlungsstatus und die Rechnungsanschrift. Der Zahlungsdienstleister ist für seine eigene Verarbeitung selbst verantwortlich; es gilt dessen Datenschutzerklärung.

12. Support, Kommunikation und Fernzugriff

Support-Anfragen verarbeiten wir zur Bearbeitung des Anliegens sowie zur Beweissicherung im Streitfall (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Beigefügte Screenshots oder Protokolle können Buchhaltungsinhalte enthalten; bitte schwärzen Sie nicht benötigte Daten vor dem Versand.

Ein Zugriff unserer Mitarbeitenden auf Ihre Mandantendaten zu Support- oder Wartungszwecken erfolgt nach dem Prinzip der geringsten Rechte und nur, soweit es zur Störungsbeseitigung unumgänglich ist. Jeder solche Zugriff wird protokolliert und ist für Sie im Audit-Trail sichtbar. [Sofern ein Support-Zugriff nur nach ausdrücklicher Freigabe durch den Kunden möglich ist, hier ausdrücklich benennen — das ist ein starkes Schutzversprechen.]

13. Protokolldaten, Sicherheits-Logs und Audit-Trail

Beim Zugriff auf Kontur erfasst unser Server die in Abschnitt 4.5 genannten Daten. Diese Protokolle dienen ausschließlich dem sicheren und störungsfreien Betrieb, der Fehleranalyse und der Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Server-Logs werden nach [14 Tagen] automatisch gelöscht. Ausgenommen sind Protokolle, die zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden; diese werden gesondert gesichert, in der Zugriffsmöglichkeit eingeschränkt und nach Abschluss der Aufklärung gelöscht. Eine Zusammenführung von Protokolldaten mit Buchhaltungsinhalten zu Auswertungszwecken findet nicht statt.

Davon zu unterscheiden ist der Audit-Trail: Er hält fest, wer wann welche Buchhaltungsdaten angelegt, geändert, freigegeben oder exportiert hat. Er ist eine Anforderung der GoBD an die Nachvollziehbarkeit und an das interne Kontrollsystem, liegt in Ihrer Verfügungsgewalt als Verantwortlicher und ist an die Aufbewahrungsfrist des jeweiligen Vorgangs gekoppelt.

14. Cookies und Speicherung auf Ihrem Endgerät

Kontur setzt keine Werbe-, Marketing- oder Tracking-Cookies und bindet keine Werbenetzwerke ein. Verwendet werden ausschließlich technisch notwendige Speicherzugriffe:

Weil diese Zugriffe unbedingt erforderlich sind, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen, bedürfen sie nach § 25 Abs. 2 Nr. 2 TDDDG (ehemals TTDSG) keiner Einwilligung. Ein Cookie-Banner entfällt deshalb — nicht, weil wir darauf verzichten, sondern weil es nichts einzuwilligen gibt. Die anschließende Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. b DSGVO.

15. Automatisierte Vorschläge und Profiling

Kontur schlägt Kontierungen, Buchungstexte und die Zuordnung von Zahlungen zu offenen Posten vor. Diese Vorschläge beruhen auf Regeln und auf Mustern aus Ihren eigenen früheren Buchungen — nicht auf Daten anderer Kunden.

Jeder Vorschlag bleibt ein Vorschlag: Die Festschreibung erfordert eine menschliche Bestätigung. Eine ausschließlich automatisierte Entscheidung im Sinne des Art. 22 Abs. 1 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Eine Bonitätsbewertung, ein Scoring oder eine Weitergabe von Daten an Auskunfteien erfolgt nicht.

16. Empfänger und Unterauftragsverarbeiter

Ihre Daten erhalten nur Stellen, die sie zur Erbringung der Leistung benötigen. Innerhalb von Velariscloud gilt das Prinzip der geringsten Rechte: Zugriff auf Produktivdaten haben ausschließlich namentlich benannte, zur Vertraulichkeit verpflichtete Personen im erforderlichen Umfang.

Mit allen nachstehenden Dienstleistern besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Sie sind an unsere Weisungen gebunden und dürfen die Daten nicht für eigene Zwecke verwenden.

Dienstleister Zweck Ort der Verarbeitung
[Hetzner Online GmbH, Gunzenhausen] Hosting, Datenbank, Backup-Speicher Deutschland
[Anbieter für transaktionalen E-Mail-Versand] Zustellung von System- und Rechnungs-E-Mails EU / EWR
[Zahlungsdienstleister, z. B. Stripe Payments Europe Ltd.] Abwicklung der Abonnement-Zahlungen EU / EWR
[Nur falls ein externer Kontoinformationsdienst eingesetzt wird — bei direkter FinTS-Anbindung entfaellt diese Zeile ersatzlos] Abruf von Kontoumsätzen im Auftrag des Kunden EU / EWR
[OCR- / Belegerkennungsdienst] Texterkennung auf hochgeladenen Belegen EU / EWR
[Fehler- und Verfügbarkeits-Monitoring] Erkennung von Störungen und Sicherheitsvorfällen EU / EWR

Über beabsichtigte Änderungen dieser Liste — Hinzunahme oder Austausch eines Unterauftragsverarbeiters — informieren wir unsere Kunden mit einer Frist von [30 Tagen] vorab in Textform. Innerhalb dieser Frist können Sie der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen.

Darüber hinaus geben wir Daten an Behörden oder Gerichte weiter, soweit wir dazu gesetzlich verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO). Ein solches Auskunftsersuchen prüfen wir auf seine Rechtmäßigkeit, beschränken die Herausgabe auf das rechtlich Gebotene und informieren den betroffenen Kunden, sofern uns das nicht ausdrücklich untersagt ist.

17. Übermittlung in Drittländer

Kontur wird ausschließlich in Rechenzentren innerhalb der Europäischen Union betrieben. Speicherung, Verarbeitung und Sicherungskopien Ihrer Buchhaltungsdaten finden nicht außerhalb der EU beziehungsweise des EWR statt.

Sollte im Einzelfall eine Übermittlung in ein Drittland erforderlich werden, erfolgt sie nur auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission oder der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um eine dokumentierte Prüfung des Schutzniveaus im Empfängerland und um zusätzliche Maßnahmen wie Verschlüsselung. Wir würden diese Erklärung in einem solchen Fall vorab entsprechend anpassen.

18. Aufbewahrung, Einschränkung und Löschung

Wir löschen personenbezogene Daten, sobald der Zweck ihrer Verarbeitung entfallen ist und keine gesetzliche Aufbewahrungspflicht entgegensteht. Buchhaltungsdaten sind dabei ein Sonderfall, weil das Steuer- und Handelsrecht ihre Aufbewahrung ausdrücklich vorschreibt.

18.1 Gesetzliche Aufbewahrungsfristen

Die Frist beginnt jeweils mit dem Schluss des Kalenderjahres, in dem der letzte maßgebliche Vorgang stattgefunden hat. Sie verlängert sich, solange die Unterlagen für eine laufende Außenprüfung, ein Steuerstrafverfahren oder ein schwebendes Rechtsbehelfsverfahren von Bedeutung sind. [Fristen und Sonderfälle mit der Steuerberatung abgleichen — je nach Rechtsform und Branche können Abweichungen gelten.]

18.2 Einschränkung statt Löschung

Solange eine Aufbewahrungspflicht besteht, tritt an die Stelle der Löschung die Einschränkung der Verarbeitung (Art. 17 Abs. 3 lit. b DSGVO, § 35 Abs. 1 und 3 BDSG). Die Daten werden dann gesperrt: Sie stehen nur noch für den gesetzlich vorgeschriebenen Zweck zur Verfügung, sind für den laufenden Betrieb nicht mehr zugänglich und werden nach Fristablauf automatisiert gelöscht.

18.3 Nach Vertragsende

19. Datensicherheit — technische und organisatorische Maßnahmen

Buchhaltungsdaten sind ein lohnendes Angriffsziel. Wir sichern sie nach Art. 32 DSGVO mit einem Schutzniveau, das dem Stand der Technik und dem Risiko entspricht. Die folgenden Maßnahmen sind Bestandteil des Auftragsverarbeitungsvertrags und damit für uns verbindlich, nicht bloß Absichtserklärung.

19.1 Verschlüsselung

19.2 Zugriffskontrolle und Mandantentrennung

19.3 Betrieb und Härtung

19.4 Verfügbarkeit und Wiederherstellbarkeit

19.5 Organisatorische Maßnahmen

20. Verhalten bei Datenschutzverletzungen

Wir betreiben einen definierten Prozess für Sicherheitsvorfälle. Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, gilt:

Sicherheitslücken können Sie jederzeit vertraulich an security@velariscloud.de melden. Wir bestätigen den Eingang, halten Sie über den Stand der Behebung auf dem Laufenden und gehen gegen Personen, die eine Lücke in gutem Glauben und ohne Ausnutzung melden, nicht rechtlich vor.

21. Ihre Rechte als betroffene Person

Ihnen stehen gegenüber dem jeweiligen Verantwortlichen folgende Rechte zu:

Bitte beachten Sie die Rollenverteilung aus Abschnitt 3: Für Daten, die unser Kunde in Kontur eingestellt hat, ist dieser Ihr Ansprechpartner. Für Ihr Nutzerkonto, die Abrechnung und den Support wenden Sie sich an uns unter datenschutz@velariscloud.de.

Die Wahrnehmung Ihrer Rechte ist unentgeltlich. Bei begründeten Zweifeln an Ihrer Identität fordern wir zusätzliche Angaben zur Identifizierung an (Art. 12 Abs. 6 DSGVO) — das schützt Sie davor, dass jemand anderes in Ihrem Namen Auskunft erhält. Einen Export Ihrer Buchhaltungsdaten in gängigen Formaten können Sie außerdem jederzeit selbst in der Anwendung auslösen.

22. Widerspruchsrecht nach Art. 21 DSGVO

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Ein Widerspruch ist formlos möglich, etwa per E-Mail an datenschutz@velariscloud.de. Eine Direktwerbung findet in Kontur nicht statt; ein Widerspruch nach Art. 21 Abs. 2 DSGVO geht daher regelmäßig ins Leere.

23. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet anderer Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Für uns zuständig ist:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98, 24103 Kiel
datenschutzzentrum.de

24. Erforderlichkeit der Bereitstellung

Die Bereitstellung der Stamm-, Zugangs- und Abrechnungsdaten ist für den Vertragsschluss und die Nutzung von Kontur erforderlich. Ohne diese Angaben können wir kein Konto einrichten und die Leistung nicht erbringen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht; die Folge einer Nichtbereitstellung ist allein, dass ein Vertrag nicht zustande kommt.

25. Auftragsverarbeitungsvertrag anfordern

Wenn Sie Kontur geschäftlich einsetzen, sind Sie für die darin verarbeiteten Daten Verantwortlicher und benötigen mit uns einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Er enthält Gegenstand und Dauer der Verarbeitung, die Weisungsbindung, die Vertraulichkeitsverpflichtung, die technischen und organisatorischen Maßnahmen aus Abschnitt 19, die Regelungen zu Unterauftragsverarbeitern, Ihre Kontrollrechte sowie die Rückgabe und Löschung nach Vertragsende.

Den Vertrag stellen wir kostenfrei zur Verfügung. Anforderung per E-Mail an datenschutz@velariscloud.de. Auf Anfrage erhalten Sie zusätzlich das aktuelle Verzeichnis der technischen und organisatorischen Maßnahmen sowie die Liste der Unterauftragsverarbeiter als eigenständiges Dokument für Ihre Verfahrensdokumentation.

26. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert — etwa durch neue Funktionen, einen Wechsel von Dienstleistern oder geänderte Rechtsvorschriften. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung. Über wesentliche Änderungen, die Ihre Rechte berühren, informieren wir angemeldete Kunden zusätzlich in Textform, bevor sie wirksam werden.

Stand: 04. September 2026 · Version 1.0